Skip to content

Series

FSEvents-Grundlagen

4 posts in this series. Read them in order or jump to any one.

  1. macOS-FSEvents-Forensik: Was .fseventsd beweist

    Was das FSEvents-Log von macOS aufzeichnet, wo .fseventsd liegt, was es beweisen kann und was nicht, und wie man es ohne exakte Zeitstempel liest.

  2. .fseventsd sichern: tar, UAC, Aftermath, Velociraptor

    So sichern Sie macOS-FSEvents-Logs, ohne ihre Änderungszeiten zu verlieren: ein tar-Befehl, UAC-Profile, Aftermath, Velociraptor und Disk-Images.

  3. FSEvents-Dateiformat: 1SLD-, 2SLD- und 3SLD-Seiten

    Das On-Disk-Layout der macOS-.fseventsd-Logs: gzip-Dateien, DLS-Seitenheader, Datensatzfelder je Version und Umgang mit abgeschnittenen oder beschädigten Daten.

  4. FSEvents-Flags erklärt: Jedes Bit dekodiert

    Jedes FSEvents-Flag-Bit auf der Platte mit Wert, den Namen in FSEventsParser und mac_apt und wie man Created, Renamed, ItemCloned oder EndOfTransaction liest.

All posts in this series